UltraViolet CyberがQ2のセキュリティ脅威をめぐる主要なトレンドを評価したところ、対象は広範囲に及んだ。
活発に活動する脅威アクター、悪用された脆弱性、ランサムウェア攻撃、AIを駆使したソーシャルエンジニアリング、IDベースの侵入、そして急速に増加している「Fix系」攻撃群が、いずれもこの四半期の様相を形作った。
しかし、必ずしも多くの共通点を持たないカテゴリーをまたいで繰り返し現れたパターンが1つあった。それはマルウェアファミリーでも、特定の脅威アクターでもなかった。
それは、信頼されたアクセスと信頼されたワークフローの悪用だった。つまり、2026年の攻撃者はテクノロジーだけでなく、信頼も悪用している。
今日の攻撃者は、ID、人、ビジネスプロセス、正規のテクノロジーに対する信頼を標的にすることで、技術的な防御策を回避している。
主なポイント
- 信頼が主要な攻撃対象となり、攻撃者は技術的な脆弱性だけでなく、IDやワークフロー、正規のビジネスプロセスをますます悪用するようになっている。
- ランサムウェア、国家支援型の活動、AIを駆使したソーシャルエンジニアリング、ID攻撃が戦術やインフラを共有するようになり、従来の脅威カテゴリーは融合しつつある。
- IDセキュリティには、認証だけでなく、継続的な検証、行動監視、より強固なアクセスガバナンスが必要になっている。
- 組織は、Zero Trust、インターネット公開インフラへの迅速なパッチ適用、そして個々のセキュリティ対策が最終的には回避されることを前提とした多層防御を優先すべきだ。
- セキュリティプログラムは、定期的なコンプライアンス対応から、ユーザー、システム、ビジネスプロセス全体で信頼を検証する継続的な運用レジリエンスへと進化しなければならない。
従来の脅威の境界が消えつつある
従来の脅威カテゴリー間の境界は溶けつつある。
ランサムウェアの攻撃グループは国家支援型の攻撃から手法を取り入れている。
国家支援型の攻撃者は、商用インフラの内部にあらかじめ足場を築いている。
ソーシャルエンジニアリングは生成AIによって強化され、ユーザーが信頼するよう訓練されてきたワークフローを通じて実行されている。
セキュリティチームが優先すべきこと
この環境を防御するには、セキュリティを定期的なコンプライアンス対応ではなく継続的な取り組みと捉え、ID検証、Zero Trustアーキテクチャ、迅速なパッチ適用、そして技術的な対策を完全に回避する攻撃に対するレジリエンスに投資する必要がある。
セキュリティチームにとって、特に重要な領域は4つある。
IDは認証だけの問題ではない
攻撃者は、環境に無理やり侵入するのではなく、有効なアカウントや正規のアクセスにますます依存している。
ここ数カ月で最も活発だったランサムウェアグループでは、認証情報の悪用と正規の管理ツールが、初期アクセスとラテラルムーブメントの両方を推進していた。
侵害はログインの時点で終わらなかった。乗っ取られたセッション、悪用されたOAuthグラント、誤用されたネイティブ管理ツールを通じて、認証後も拡大し続けた。
サイバーセキュリティ業界では、「攻撃者は侵入しているのではなく、ログインしている」という言葉が広まっている。
そして、それは事実だ。「攻撃者のログインをどう阻止するか」と問うことはもちろんできるが、「信頼されたIDが信頼に値し続けていることを、どう継続的に検証するか」と問うほうが効果的かもしれない。
つまり、IDをライフサイクルとして扱うということだ。採用時にはより強固な検証を行い、リモート勤務者にはより厳格なアクセスガバナンスを適用し、内部脅威の活動について継続的に行動を監視する。
信頼がマルウェアに代わる主要な攻撃対象になっている
Q2の最も効果的な攻撃の多くが成功したのは、ユーザーが身近な人物やビジネスプロセス、ワークフローを信頼していたからだ。
脆弱性はソフトウェアにあったのではない。人々がソフトウェアとどう関わるかにあった。
ソーシャルエンジニアリングの成功例は、すべて信頼に行き着く。
AI生成フィッシングには従来の危険信号がもはや見られず、従来の啓発研修が想定していた前提が通用しなくなっている。一方、音声フィッシングは、確認済みインシデントにおける主要なソーシャルエンジニアリングの手段として、メールに取って代わった。
ビジネスメール詐欺におけるディープフェイク動画によるなりすましや、ClickFixおよびConsentFixの攻撃群は、被害者をだまして自ら悪意ある操作を実行させることで、この信頼をさらに悪用している。
セキュリティ意識向上の取り組みも、それに応じて進化しなければならない。
不審なメッセージを見分ける方法を従業員に教えるだけでは、もはや不十分だ。現在のフィッシングメッセージの多くは、正規の通信と見分けがつかないからである。
今必要なスキル向上の中心となるのは、検証行動だ。帯域外確認、通常とは異なる依頼の独立した検証、そしてパスワードリセットやMFA変更に対応するヘルプデスク手順の強化である。
エッジインフラは今も侵入の格好の足がかりだ
インターネットに公開されたシステムは、最も能力の高い攻撃者にとって依然として好まれる侵入口であり、悪用までの時間も短縮している。
課題は単に脆弱性へパッチを適用することではなく、攻撃者が脆弱性を実際の攻撃に転用する速度に追いつくことだ。
中国の国家支援型高度持続的脅威(APT)グループであるSalt Typhoonは、前四半期において最も重大な脅威の1つだった。
その標的は、北米の通信事業者、政府ネットワーク、商用ITサービス、国防関連組織に集中しており、企業ネットワーク内部よりも可視性が低いことの多い、エッジに面したインフラを明確に好んでいる。
ここで挙げたことは新しくない。私たちに欠けていたのは、一貫した実行だ。
組織は、ルーター、ファイアウォール、VPNコンセントレーター、SD-WANコントローラーなど、エッジに面したネットワークインフラについて、不正な設定変更、想定外のファームウェアバージョン、異常な管理者アクセスがないか確認すべきだ。
さらに、インターネットに公開されたシステムのパッチ適用サイクルを、標準的な30日間よりも大幅に短縮する必要がある。
最後に、管理プレーンを便利なエンドポイントではなく、機密性の高い資産として扱うこと。そして、インフラをセグメント化してほしい。
セキュリティ対策は回避されると想定する
今四半期の最後のテーマは、攻撃者が個々のセキュリティ対策に正面から対抗するのではなく、それを迂回することで成功していることだ。つまり、組織が多大な時間をかけて導入してきた対策の多くが回避されている。
ConsentFixは、Q2におけるその最も鮮明な例だ。
この攻撃は完全にブラウザー内で行われ、エンドポイント上でコードを実行する必要がなく、認証情報を盗むのではなく、すでに認証済みのセッションからOAuth認可コードを窃取することで、フィッシング耐性のある認証を無効化する。
認証情報のフィッシングを防ぐために導入されたパスキーやFIDO2キーも、保護すべき認証情報が存在しないため、ここでは役に立たない。
教訓は、単一の対策が失敗したということではない。単一の対策だけで十分だったことは、かつて一度もないということだ。
セキュリティチームは、あらゆる攻撃を阻止する対策を見つけることへのこだわりを減らし、侵入をより早期に検知し、侵害をより迅速に封じ込め、より効果的に復旧し、ユーザー、システム、ビジネスプロセス全体で信頼を継続的に検証する多層防御に注力する必要がある。
私たちが置かれている状況
この脅威環境を特徴づけているのは、必ずしも攻撃(または攻撃者)の巧妙さではない。
攻撃ライフサイクルのあらゆる段階で信頼を悪用していること、そして攻撃者の能力と防御側の対応時間との隔たりが広がり続けていることだ。
この環境を乗り切るうえで最も有利な立場にある組織は、セキュリティを定期的なコンプライアンス対応ではなく、継続的な運用上の取り組みとして扱っている組織だ。
技術的な悪用と人を介した悪用の境界は溶けつつある。
それらを別々の問題として扱うプログラムは、攻撃者がすでに先へ進んでいるにもかかわらず、昨日の脅威モデルを防御している。





